🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónImportar: conectores y lo que traen
4 tareas · 40 min · Principiante
Casi nada de lo que hay en una plataforma de conocimiento lo escribió una persona a mano: llega por conectores. Río Bermejo tiene seis, y cada uno mueve el dato en una dirección distinta y trae cosas de calidad muy distinta. Lees qué hace cada tipo de conector, cuál solo saca datos hacia fuera, qué lote trajo contexto y cuál solo valores, y qué lote entró sin el marcado que su fuente exige. Todo es lectura de tablas ficticias; no se ejecuta ni se instala ningún conector.
Objetivo de la sala
Casi nada de lo que hay en una plataforma de conocimiento lo escribió una persona a mano: llega por conectores. Río Bermejo tiene seis, y cada uno mueve el dato en una dirección distinta y trae cosas de calidad muy distinta. Lees qué hace cada tipo de conector, cuál solo saca datos hacia fuera, qué lote trajo contexto y cuál solo valores, y qué lote entró sin el marcado que su fuente exige. Todo es lectura de tablas ficticias; no se ejecuta ni se instala ningún conector.La documentación de OpenCTI distingue cinco tipos de conector, y el tipo dice hacia dónde se mueve el dato:
- EXTERNAL_IMPORT trae datos de una fuente externa, los convierte a paquetes STIX 2.1 y los importa.
- INTERNAL_ENRICHMENT toma un objeto que ya existe en la plataforma (recién creado o elegido por un analista), lo consulta en un servicio externo y devuelve lo que aprende sobre él.
- INTERNAL_IMPORT_FILE extrae información de archivos subidos, por ejemplo el PDF de un informe.
- INTERNAL_EXPORT_FILE saca datos de la plataforma a un formato de archivo, como CSV o JSON de STIX.
- STREAM escucha el flujo en vivo de la plataforma y lo reenvía a herramientas de terceros, como un SIEM.
Cada conector trabaja con un usuario propio y, si es de enriquecimiento o de archivos, con un alcance: los tipos de objeto o los formatos que acepta. Consulta SELECT * FROM conectores.
Responde para continuar
El equipo quiere que cada dirección nueva se consulte en un servicio externo de resolución pasiva y que lo que devuelva quede unido a ella. ¿Qué tipo de conector hace ese trabajo?
Ver pista de ayuda
La clave es el punto de partida: ¿se parte de una fuente externa o de un objeto que ya está en la plataforma?
No todo conector llena la plataforma. Los de exportación y los de flujo hacen el camino inverso: sacan lo que hay dentro hacia otros sistemas. Saberlo importa al revisar quién puede ver qué: lo que sale por un flujo llega a un sistema que no aplica los marcados de la plataforma, salvo que alguien lo haya configurado así.
Responde para continuar
Escribe el nombre del conector de Río Bermejo que solo reenvía hacia un sistema de terceros lo que va pasando en la plataforma.
Ver pista de ayuda
Busca en `conectores` el tipo que escucha el flujo en vivo.
Lo que trae un conector depende de su fuente. Una lista de indicadores por suscripción trae miles de valores con poco o ningún vínculo: sirve para buscar, no para entender. Un informe leído por un conector de archivos puede traer pocos objetos, pero con la campaña, el conjunto de intrusión, las técnicas y las relaciones entre todos ellos. Una manera sencilla de verlo es dividir las relaciones creadas entre los objetos creados: cuanto más alto, más contexto trae cada objeto.
Consulta SELECT * FROM lotes y, si quieres ver la composición, objetos_por_lote.
Responde para continuar
Escribe el código del lote que trajo más relaciones por cada objeto creado.
Ver pista de ayuda
Divide `relaciones_creadas` entre `objetos_creados` en cada fila. Uno de los lotes trae más relaciones que objetos.
Un conector de importación no sabe qué condiciones puso la fuente sobre lo que entrega: hay que decírselo. Si no se le configura un marcado por defecto, lo importado entra sin marcado, y entonces cualquiera con acceso a la plataforma lo ve y cualquier exportación o flujo lo saca sin freno. Es un defecto silencioso: nada falla, solo queda un dato sin la etiqueta que su fuente exigía.
Cruza el marcado aplicado en cada lote con la tabla acuerdos_de_fuente.
Responde para continuar
Escribe el código del lote que entró sin el marcado que exige el acuerdo con su fuente.
Ver pista de ayuda
Compara, conector por conector, `marcado_aplicado` en `lotes` con `marcado_exigido` en `acuerdos_de_fuente`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.